• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Technische  / Sicherheitslücke im Yelp Help Viewer (CVE-2025-3155)
Sicherheitslücke im Yelp Help Viewer (CVE-2025-3155)
12 Mai 2025

Sicherheitslücke im Yelp Help Viewer (CVE-2025-3155)

Geschrieben von Vinay Kumar
Vinay Kumar
Technische

Yelp ist der Standard-Hilfebrowser in GNOME-basierten Linux-Distributionen, einschließlich weit verbreiteter Systeme wie Ubuntu, Fedora und Debian. Er ist für die Darstellung von Hilfedokumentationen im Mallard-XML-Format verantwortlich und integriert sich über das URI-Schema ghelp:// nahtlos in die Desktop-Umgebung. Diese Integration ermöglicht es Anwendungen und Benutzern, Hilfethemen direkt über Protokolllinks zu öffnen. Yelp ist damit ein zentrales Dienstprogramm für den Zugriff auf Benutzerhandbücher und Dokumentationen.

Kürzlich wurde in Yelp eine Sicherheitslücke entdeckt, die es dem Unternehmen ermöglicht, speziell gestaltete Hilfedokumente auf unsichere Weise zu verarbeiten. Diese Schwachstelle mit der Bezeichnung CVE-2025-3155 kann ausgenutzt werden, um beliebige, in Hilfedateien eingebettete Skripte auszuführen. Dies kann dazu führen, dass vertrauliche Benutzerdaten an externe Systeme weitergegeben werden.

Übersicht über Sicherheitslücken

CVE-2025-3155 ist eine Sicherheitslücke in Yelp, dem GNOME-Hilfebrowser, die mit der Handhabung von Hilfedokumenten im Mallard-XML-Format zusammenhängt.

Ein Angreifer kann eine schädliche .page-Datei erstellen, die mithilfe von XInclude den Inhalt beliebiger lokaler Dateien – wie z. B. /etc/passwd oder private SSH-Schlüssel – direkt in den angezeigten Hilfeinhalt einbettet. Öffnet der Nutzer diese Datei in Yelp, wird die referenzierte Datei gelesen und innerhalb der Benutzeroberfläche gerendert, was zur Offenlegung lokaler Dateien führt.

Ein Angreifer kann auch SVG-Elemente mit JavaScript in die manipulierte Hilfedatei einbetten. Bei der Verarbeitung durch Yelp können diese Skripte im Rahmen des Rendering-Prozesses ausgeführt werden, wodurch die Exfiltration des enthaltenen Dateiinhalts auf einen externen Server ermöglicht wird. Die Sicherheitslücke betrifft Yelp-Versionen bis 42.1 und wurde für GNOME-basierte Distributionen wie Ubuntu 22.04 bestätigt.

Angriffsablauf

Die Ausnutzung von CVE-2025-3155 beinhaltet die Übermittlung einer bösartigen Mallard-Hilfedatei (.page) an das Opfer und die Ausnutzung des Verhaltens von Yelp, um auf sensible lokale Dateien zuzugreifen und diese möglicherweise zu veröffentlichen. Der Prozess lässt sich in die folgenden Schritte unterteilen:

Erstellen und Hosten der schädlichen Datei

Der Angreifer erstellt eine schädliche .page-Datei mit einer XInclude-Direktive zum Verweisen auf vertrauliche lokale Dateien und bettet SVG-basiertes JavaScript zur Exfiltration ein. Diese Datei wird dann auf einer Webseite unter der Kontrolle des Angreifers gehostet.

Platzieren der Datei auf dem System des Opfers
Durch Social Engineering oder eine Drive-by-Download-Technik liefert der Angreifer die manipulierte Datei in ein vom Benutzer beschreibbares Verzeichnis auf dem System des Opfers. 

Yelp über das ghelp-URI-Schema auslösen

Der Angreifer leitet das Opfer zu einem manipulierten ghelp://-Link weiter, der auf die zuvor heruntergeladene schädliche Seitendatei verweist. Beim Zugriff öffnet Yelp die Datei zur Verarbeitung.

Yelp verarbeitet und exfiltriert Inhalte

Wenn Yelp die Seitendatei öffnet, verarbeitet es die XInclude-Direktive und liest Inhalte aus den angegebenen lokalen Dateien. In einem Angriffsszenario, in dem die Datei eingebettetes SVG-Skript enthält, können die extrahierten Daten auf einen vom Angreifer kontrollierten Server exfiltriert werden.

 

Abbildung 1: Angriffssequenz, die zeigt, wie ein Angreifer die Hilfedateiverwaltung von Yelp ausnutzt, um vertrauliche Dateien zu lesen und zu exfiltrieren.

Konsequenzen für die reale Welt

CVE-2025-3155 weist auf eine erhebliche Schwachstelle in der Verarbeitung lokaler Hilfeinhalte durch benutzerorientierte Anwendungen wie Yelp hin. Diese Schwachstelle könnte es Angreifern ermöglichen, sensible Benutzerdateien wie private SSH-Schlüssel oder Passwortspeicher zu exfiltrieren. In Zielumgebungen wie dem Gastgewerbe, der Unterhaltungsbranche oder auf Linux-Arbeitsplätzen in Unternehmen könnte die Ausnutzung dieser Schwachstelle folgende Folgen haben:

  • Führen zu unbefugtem Zugriff auf vertrauliche Dateien und Anmeldeinformationen.
  • Dient als Ausgangspunkt im Frühstadium für seitliche Bewegungen in umfassenderen Angriffskampagnen.
  • Erleichtert die Bereitstellung von Hintertüren oder Datendiebstahl-Malware.
  • Gehen Sie größeren Cyberangriffen durch hochentwickelte Bedrohungsakteure zuvor oder unterstützen Sie diese.

Aktuelle Berichte über Cyberbedrohungen deuten darauf hin, dass diese Schwachstelle bereits von Bedrohungsgruppen in bestimmten Branchen ausgenutzt wurde.

 

Gegenmaßnahmen für CVE-2025-3155

Um Linux-Systeme und -Benutzer vor der Ausnutzung dieser Sicherheitslücke zu schützen, werden die folgenden Gegenmaßnahmen dringend empfohlen:

Aktualisieren Sie Yelp umgehend: Stellen Sie sicher, dass Yelp auf Version 42.2 oder höher aktualisiert wird, da die Sicherheitslücke dort behoben ist.

Beschränken Sie die Verwendung von ghelp://-URIs: Vermeiden Sie das Öffnen von Hilfedateien aus nicht vertrauenswürdigen Quellen oder über Links. Erwägen Sie, die Verfügbarkeit von ghelp://-Handlern durch URI-Sandboxing oder die Durchsetzung von Richtlinien einzuschränken.

Dateizugriffsrechte verstärken: Leseberechtigungen für sensible Dateien wie ~/.ssh/id_rsa und andere vertrauliche Dateien einschränken. Benutzerberechtigungen regelmäßig überprüfen und nach Möglichkeit verschlüsselte Schlüsselspeicherung verwenden.

Yelp-Verhalten überwachen : Obwohl die Überwachung keine primäre Schutzmaßnahme darstellt, können Sicherheitsteams die Yelp-Nutzung auf Anzeichen einer möglichen Ausnutzung überprüfen. Ungewöhnliche Muster – wie der Zugriff von Yelp auf sensible Dateien oder das Herstellen von Netzwerkverbindungen – können auf einen versuchten Missbrauch der Sicherheitslücke hindeuten. Dies sollte als Teil einer umfassenderen Endpunktüberwachung und nicht als eigenständige Verteidigungsmaßnahme eingesetzt werden.

Endbenutzer schulen: Informieren Sie Benutzer über die Risiken beim Öffnen von Hilfedateien aus unbekannten Quellen und weisen Sie sie auf gefälschte Supportdokumentation hin. Führen Sie Sensibilisierungskampagnen durch, die .page-Dateien als potenziell schädlich kennzeichnen.

Durch die Kombination von Patch-Management mit proaktiver Überwachung und Benutzerschulung können Unternehmen die Risiken von CVE-2025-3155 mindern und verhindern, dass die Schwachstelle als Sprungbrett für größere Angriffsketten genutzt wird.

Fazit

CVE-2025-3155 zeigt, wie Funktionen, die für die lokale Dokumentationswiedergabe vorgesehen sind, zu einem Vektor für unbeabsichtigte Datenfreigabe werden können. Durch die Ausnutzung von Funktionen wie XInclude und URI-basiertem Aufruf kann ein Angreifer eine Angriffskette mit geringer Interaktion erstellen, die sensible Dateien offenlegen und ohne ausdrückliche Zustimmung des Benutzers exfiltrieren kann. Dieser Fall unterstreicht die Bedeutung einer strikten Inhaltsverwaltung in lokalen Anwendungen und unterstreicht die Notwendigkeit zeitnaher Updates und der Wachsamkeit der Benutzer gegenüber unbekannten Dateitypen und protokollgesteuerten Links.

Referenzen: (Die Referenzliste bleibt in der wissenschaftlichen Zitierweise erhalten)

(CVE-2025-3155) Beliebige Datei wird durch Missbrauch des Ghelp-Schemas gelesen

 

Autoren:

Vinay Kumar

Adrip Mukherjee

 

 

 VORHERIGER ARTIKELDSGVO vs. DPDP: Ein Leitfaden für Unternehmen im globalen Datenschutz
NÄCHSTER ARTIKEL  Enthüllung der Swan Vector APT, die mit verschiedenen Angriffen auf Taiwan und Japan abzielt ...
Vinay Kumar

Über Vinay Kumar

Vinay Kumar ist ein erfahrener Sicherheitsforscher bei Quick Heal Security Labs mit umfassender Erfahrung im Bereich Netzwerksicherheit. Sein Schwerpunkt liegt auf Schwachstellenforschung, Bedrohungsanalysen...

Artikel von Vinay Kumar »

Verwandte Artikel

  • Missbrauch bewährter Geschäftsprozesse: Eine mehrstufige Phantomdiebstahl-Kampagne

    Juli 22, 2026
  • Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette

    Juli 17, 2026
  • Operation ShadowRecruit: Eine Malware-Kampagne mit Rekrutierungsthema, die ControlR und Google Sheets nutzt, um indische Arbeitssuchende ins Visier zu nehmen

    Juli 14, 2026
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen